Sophos Protected Browser: Informes y Live Discover
Utilice My Products > Protected Browser > Logs & Reports para crear resúmenes reproducibles. Si necesita investigar con más detalle, abra Threat Analysis Center > Live Discover > Protected Browser y utilice las consultas integradas del Data Lake o Schema Viewer.
Ambos métodos se complementan: los informes resumen los eventos mediante filtros, gráficos y tablas, mientras que Live Discover proporciona los campos individuales de Protected Browser para profundizar en el análisis. En las operaciones diarias, empiece por un informe y recurra a Live Discover únicamente si el informe no ofrece suficiente detalle.
Requisitos y límites
En este procedimiento no se documenta ningún rol de administrador específico ni un permiso independiente de Protected Browser para Logs & Reports. Si no aparece la opción de menú, pida a un administrador del tenant que compruebe las licencias disponibles y el acceso al producto concedido. Si el acceso sigue sin estar claro, remita el caso a Sophos Support.
Live Discover requiere Sophos EDR, XDR o MDR. Puede ejecutar dos tipos de consultas:
- Las consultas Endpoint Queries obtienen información actual de los dispositivos seleccionados que están conectados.
- Las consultas Data Lake Queries leen datos del Data Lake y no utilizan la selección de dispositivos.
En este procedimiento, Protected Browser utiliza Data Lake como origen. La política de Endpoint Data Collection and Investigation > Upload to the Data Lake no es un requisito documentado ni un paso de solución de problemas para los datos de Protected Browser. Este procedimiento no modifica ninguna política de Protected Browser ni la recopilación de datos.
Crear un informe de Protected Browser
- Abra My Products > Protected Browser > Logs & Reports.
- En la pestaña Report Generator, seleccione la vista adecuada en Filters > Report templates:
- Web usage para toda la actividad en Internet de todos los usuarios de Protected Browser,
- User authentication para los eventos de autenticación por usuario,
- File transfers para las cargas y descargas, con el usuario, la aplicación y el estado,
- Browser and Extension para la distribución entre Protected Browser completo y la extensión, así como los navegadores que tienen instalada la extensión.
- En Time frame, defina el periodo de investigación. Con Custom, seleccione las fechas de inicio y fin.
- En Query, añada un filtro: seleccione o introduzca el nombre de la columna y el valor de comparación; si es necesario, cambie el operador que aparece en el signo igual.
- Seleccione Generate para crear el informe.
Añadir filtros
Los filtros múltiples se evalúan conjuntamente: una fila solo aparece si cumple todas las condiciones. = y != comparan el texto distinguiendo entre mayúsculas y minúsculas. Los operadores <, <=, > y >= están destinados a valores numéricos. IN requiere una lista de valores separados por comas y también distingue entre mayúsculas y minúsculas. ~ y !~ utilizan * como comodín y no distinguen entre mayúsculas y minúsculas.
Puede utilizar directamente como filtro un valor enlazado de la tabla. Seleccione el valor para que su columna y su contenido aparezcan en Query, y vuelva a crear el informe con Generate. Para quitar un filtro, utilice el botón de eliminación situado junto a él.
Configurar gráficos y tablas
En Chart puede elegir entre Bar, Horizontal bar, Pie, Line y Stack-area. Utilice el botón de la llave inglesa situado en la esquina superior derecha para abrir el selector de ejes. Allí puede definir los ejes X e Y; Line y Stack-area también incluyen un eje Z. Al cambiar el tipo de gráfico, Sophos restablece sus ejes predeterminados. Bar y Pie solo muestran las diez categorías más frecuentes, por lo que debe utilizar la tabla, y no solo el gráfico, para comprobar que los resultados estén completos.
Table muestra inicialmente un conjunto predeterminado de columnas. Utilice el selector de columnas de la esquina superior derecha para mostrar campos adicionales y los encabezados para ordenar los datos en sentido ascendente o descendente. Las columnas adicionales aportan más detalle, pero también ensanchan las exportaciones y pueden exponer más información personal.
Programar y exportar informes
Para realizar una exportación puntual, seleccione PDF, CSV o HTML en Generate an export manually. La exportación resultante aparecerá en Scheduled Exports. Los informes exportados se eliminan después de 90 días.
Para configurar una exportación periódica:
- Seleccione Schedule.
- Introduzca un nombre en Template Name. El límite indicado es Maximum characters for the name: 64.
- En Time frame, seleccione el periodo que abarcarán los datos.
- En Export frequency, seleccione Daily, Weekly o Monthly. Para una exportación semanal, elija un día de la semana; para una mensual, un día del mes.
- En Duration, seleccione Until I cancel o Ends on e indique una fecha de finalización.
- En Export format, seleccione PDF, CSV o HTML. Configure la notificación o entrega en Export notification/delivery y seleccione Save.
Puede crear un máximo de 200 programaciones de exportación. Si un informe contiene información personal, Sophos recomienda enviar un enlace por correo electrónico en lugar de adjuntar directamente el informe. El enlace requiere credenciales de Sophos Central. El envío se realiza a la dirección de correo electrónico registrada en Account Details; también puede seleccionar como destinatarios a otros administradores de Sophos Central.
Save Template conserva los filtros de consulta, el tipo de gráfico y sus ejes, el orden de la tabla y sus columnas. No guarda los datos ni el periodo. Por tanto, una plantilla guardada define la presentación, pero no el siguiente periodo de investigación. En Saved Templates, utilice Update para actualizar una plantilla o Delete para eliminarla; también puede activar o desactivar su programación de exportación.
Investigar datos de Protected Browser con Live Discover
Sophos proporciona consultas integradas del Data Lake para Protected Browser. Para ejecutar una:
- Abra Threat Analysis Center > Live Discover y seleccione Protected Browser.
- En Query, elija la categoría necesaria y, a continuación, una consulta integrada. Revise los detalles mostrados para confirmar que la consulta sea adecuada para la investigación.
- En Select a Time Period, defina el periodo. El valor predeterminado es de siete días y cada ejecución puede abarcar como máximo 30 días. Si conoce el momento de una prueba, empiece por el periodo más corto posible.
- Seleccione Run Query en la parte inferior y revise los resultados devueltos.
El periodo limita los datos devueltos por esta ejecución. No crea una programación y no debe confundirse con una consulta programada. Para modificar o crear una consulta, active Designer Mode; para una consulta nueva de Protected Browser, seleccione Data Lake como Source.
Para abrir el esquema actual del Data Lake:
- Abra Threat Analysis Center > Live Discover > Protected Browser.
- Active Designer Mode.
- En Query, seleccione una consulta existente y luego Edit, o seleccione Create new query.
- En la esquina superior derecha del cuadro de diálogo SQL, seleccione Schema.
- En la pestaña nueva, seleccione Protected Browser en la lista Data Lake.
El Schema Viewer actual es la referencia oficial para conocer los identificadores SQL exactos, que no deben traducirse, así como las tablas y campos disponibles. La documentación del producto no especifica de forma inequívoca la grafía del identificador de gateway, por lo que esta guía no incluye una lista de campos que se pueda copiar ni una consulta SQL sin verificar. Copie los identificadores de clientes, gateways y categorías de aplicaciones exactamente como aparecen en el Schema Viewer actual. Para empezar de forma segura, utilice una consulta integrada con un periodo corto.
Interpretar los campos de Protected Browser
Los campos que aparecen en Schema Viewer pueden agruparse según su finalidad documentada: identidad y aplicación; hora y evento; política y acceso; cliente y origen; estado de Endpoint; RDP/SSH sin agente; y transferencia de archivos. Copie cada identificador necesario directamente del visor, sin traducirlo ni normalizar su grafía. Esto se aplica expresamente a los ID de cliente, gateway y categoría de aplicación descritos allí.
Para log_type, los valores exactos documentados son Navigation, SSH, RDP, Login y Logout. El campo de subtipo de protocolo indica si se permitió el acceso. Un valor vacío no implica necesariamente un error: algunos campos solo se aplican a determinados tipos de eventos o requisitos previos. Por ejemplo, el estado de mantenimiento de Synchronised Security solo está disponible si Sophos Intercept X está instalado, y los detalles de archivo solo son pertinentes para las transferencias de archivos.
Validar el resultado
Una actividad breve realizada a una hora conocida ayuda a no mezclar eventos antiguos y nuevos. Por ejemplo, pida a un usuario de prueba designado que abra una aplicación autorizada y compruebe lo siguiente:
- El informe adecuado contiene una fila para el usuario y la aplicación dentro del periodo seleccionado.
- Un filtro para el mismo usuario o la misma aplicación reduce la tabla según lo previsto.
- Para Bar y Pie, las diez categorías principales mostradas y su agregación coinciden con los valores correspondientes de la tabla. La tabla sigue siendo la referencia para el conjunto completo de resultados.
- Una consulta integrada de Protected Browser en Live Discover devuelve los detalles de evento correspondientes a la hora de la prueba dentro del breve periodo seleccionado. Compruebe los campos necesarios mediante su descripción y grafía exacta en el Schema Viewer actual.
El origen de la consulta debe ser Data Lake. La selección de dispositivos solo corresponde a las consultas de Endpoint y, por tanto, no es un paso de validación adecuado para los datos del Data Lake de Protected Browser.
Solucionar problemas por síntoma
El informe está vacío
Primero, quite o amplíe la restricción temporal o los filtros en Time frame y Query, y vuelva a crear el informe con Generate. Elija una plantilla que se corresponda con la actividad de prueba: un inicio de sesión pertenece a User authentication, mientras que una carga o descarga pertenece a File transfers. Si un informe sin filtros de una actividad conocida sigue vacío, detenga este procedimiento de diagnóstico. Compruebe que se estén generando eventos de Protected Browser y verifique el acceso al producto. Si la causa sigue sin estar clara, remita el caso a Sophos Support.
Un filtro no devuelve ninguna fila de forma inesperada
Para =, != e IN, compruebe primero la grafía y el uso de mayúsculas y minúsculas. Para buscar una subcadena, utilice ~ con *. Si hay varios filtros, pruebe cada uno por separado, ya que las filas solo aparecen cuando cumplen todas las condiciones.
El gráfico y la tabla parecen incoherentes
Con Bar o Pie, compruebe primero si hay más de diez categorías: estos gráficos solo muestran las diez principales. Al cambiar el tipo de gráfico también se restablecen sus ejes predeterminados. Compruebe los ejes con el botón de la llave inglesa y utilice la tabla para realizar una revisión detallada completa.
Live Discover no muestra los detalles esperados
Primero, confirme que esté seleccionado Protected Browser, que la consulta utilice Data Lake como Source y que Select a Time Period incluya la actividad conocida. Después, abra Schema Viewer y utilice la descripción del campo para determinar si el detalle esperado puede rellenarse para el tipo de evento investigado. Por ejemplo, el estado de mantenimiento de Synchronised Security requiere Sophos Intercept X, y los detalles de archivo solo son pertinentes para las transferencias de archivos. Si una consulta integrada de Protected Browser sigue vacía para una actividad conocida, compruebe que se esté generando la actividad de Protected Browser y verifique el acceso al producto. La política de carga de Endpoint no es una solución documentada para los datos de Protected Browser. Si la causa sigue sin estar clara, remita el caso a Sophos Support.
Reversión segura y funcionamiento continuo
Los filtros y los cambios de presentación de los informes no modifican ninguna política de protección. Para volver a un estado conocido, quite los filtros añadidos o vuelva a cargar el informe con la plantilla necesaria. En Saved Templates, elimine una plantilla guardada con Delete.
Antes de hacer un cambio, anote el nombre, el destinatario, el formato y la última exportación necesaria. Para añadir una fecha de finalización a una programación Until I cancel, selecciónela en Scheduled Exports, seleccione Update y cámbiela a Ends on si la interfaz lo permite. Si no puede actualizarse, complete y documente esta comprobación antes de quitar la programación antigua con Delete y, a continuación, cree una sustituta con Ends on. Por último, confirme que solo esté activa la programación prevista y que no se vayan a producir exportaciones o entregas duplicadas.
Durante el funcionamiento continuo, revise periódicamente la finalidad, los destinatarios y los campos de datos necesarios de las plantillas y programaciones guardadas. Elimine las exportaciones que ya no sean necesarias antes de distribuir sin motivo copias que contengan datos personales. Sophos Central elimina las exportaciones después de 90 días, por lo que cualquier conservación más prolongada deberá gestionarse en su propio ciclo de vida controlado de los datos. Antes de modificar una consulta personalizada de Live Discover, registre por separado su versión actual; no se documenta ningún mecanismo de control de versiones o reversión en el producto para este procedimiento.
Guías relacionadas
La guía de recopilación de datos de Endpoint y Live Discover explica los tipos generales de consultas de Live Discover y sus límites operativos. Sin embargo, la política de carga de Endpoint descrita allí solo se aplica a la telemetría de Endpoint; no es un requisito ni una solución para los datos de Protected Browser.